> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 엔터프라이즈 SSO

> JIT 프로비저닝과 조직 전체 보안 정책을 통해 팀이 ID 공급자로 로그인할 수 있도록 합니다.

Enterprise SSO는 **설정 → 조직**(일반 탭)의 **엔터프라이즈 SSO** 카드에 있습니다. **싱글 사인온** 스위치를 켜면 구성이 표시됩니다. 조직 **관리자**와 **소유자**만 이러한 설정을 확인하거나 변경할 수 있습니다.

## 보안 정책

**정책 저장**으로 함께 저장되는 조직 전체 스위치 3개:

* **로그인 시 SSO 요구** — 구성원은 ID 공급자를 통해 인증해야 합니다.
* **관리자에게 비상 암호 로그인 허용** — SSO가 적용되는 동안 관리자를 위한 긴급 암호 로그인 경로입니다(적용이 켜진 경우에만 구성 가능).
* **조직 액세스에 패스키 요구** — 모든 구성원은 [패스키](/ko/guides/account-and-security)를 등록하고 로그인 후 패스키 검사를 통과해야 합니다. 패스키가 없는 구성원에게는 설정을 완료할 수 있는 **3일의 유예 기간**이 제공되며, 정책 패널에는 아직 패스키가 필요한 구성원 수가 표시됩니다.

<Note>
  **조직 [API 키](/ko/guides/api-keys)는 이 요구 사항에서 제외됩니다.**
  패스키는 로그인 세션에 연결된 사람 대상 2FA 검사입니다. 서버 API
  키(`sk_live_...`)는 패스키 검사를 연결할 세션이 없는 머신 자격 증명이므로,
  이 정책이 켜져 있어도 계속 인증됩니다. 이는 누락이 아닌 의도된 동작입니다. 요구 사항이 활성화되어 있고 조직에 활성 API 키가 있는 경우, 정책 패널에는 제외된 키 수와 함께 **조직 → 키**로 이동하는 링크가 표시되어 관리자가 더 이상 활성 상태여서는 안 되는 키를 감사하거나 폐기할 수 있습니다.
</Note>

## SSO 연결

ThunderPhone의 SSO는 Stytch를 기반으로 합니다. **연결 추가**를 선택하면 다음 항목으로 연결을 생성합니다.

| 필드                     | 기능                                                                        |
| ---------------------- | ------------------------------------------------------------------------- |
| **연결 이름**              | 예: "Acme Workspace SSO"와 같은 레이블입니다.                                       |
| **새 사용자의 기본 역할**       | SSO를 통해 생성된 계정의 구성원, 관리자 또는 소유자 역할입니다.                                    |
| **Stytch 조직 슬러그 / ID** | 연결을 지원하는 Stytch 조직을 식별합니다.                                                |
| **허용된 이메일 도메인**        | 이를 통해 로그인할 수 있도록 허용된 쉼표로 구분된 도메인입니다.                                      |
| **그룹-역할 매핑**           | IdP 그룹을 역할에 매핑하는 JSON 배열입니다. 예: `[{"group":"it-admins","role":"admin"}]`. |
| **JIT 프로비저닝 활성화**      | 첫 SSO 로그인 시 ThunderPhone 계정을 자동으로 생성합니다.                                  |
| **연결 활성화**             | 삭제하지 않고 비활성화합니다.                                                          |

연결을 삭제하면 영구적으로 제거됩니다. 이를 통해 로그인한 사용자는 더 이상 해당 연결을 사용할 수 없습니다.

<Note>
  ID 공급자 측을 설정하려면 Stytch 조직이 필요합니다. 이러한 식별자가 없는 경우
  [지원팀](mailto:support@thunderphone.com)에 문의하여 조직을
  프로비저닝받으세요.
</Note>

## 다음 단계

<CardGroup cols={2}>
  <Card title="팀 초대" icon="user-plus" href="/ko/guides/invite-your-team">
    SSO 외부에서 가입하는 구성원의 역할 및 초대입니다.
  </Card>

  <Card title="계정 및 보안" icon="shield" href="/ko/guides/account-and-security">
    각 구성원에게 패스키 요구 사항이 어떻게 표시되는지 확인합니다.
  </Card>
</CardGroup>
